Kiểm soát truy cập (Access Control)
1. Tổng quan
A. Định nghĩa
Cơ chế bảo vệ thông tin kiểm soát để chủ thể (Subject) đã được xác thực chỉ truy cập đối tượng (Object) trong phạm vi quyền (Right) được cấp phép.
Bảo vệ thông tin chia lớn thành mã hóa — làm cho bản thân dữ liệu không thể đọc hiểu — và kiểm soát truy cập — ngăn chặn hành vi tiếp cận dữ liệu. Nếu mã hóa là phòng thủ kiểu "trộm được cũng không đọc được", thì kiểm soát truy cập là phòng thủ kiểu "ngay từ đầu không chạm vào được". Hai tuyến phòng thủ bổ sung cho nhau, và kiểm soát truy cập là khung xương cơ bản của bảo mật, cùng chống đỡ tính bí mật·toàn vẹn·sẵn sàng bằng cách cho phép·từ chối truy cập vào tài nguyên hệ thống (tệp·DB·chức năng) theo chính sách.
B. 3 yếu tố chính và sự cần thiết
Kiểm soát truy cập hoạt động qua ba bước thường được tóm tắt là AAA. Đầu tiên là định danh·xác thực (Authentication) xác nhận "bạn là ai", tiếp theo là ủy quyền (Authorization) phán định "được làm gì", và cuối cùng là truy vết trách nhiệm (Accounting) lưu lại "đã làm gì". Điểm quan trọng là ba bước này phải ăn khớp theo đúng thứ tự. Ủy quyền không có xác thực dẫn tới mạo danh, xác thực không có ủy quyền làm mất kiểm soát, và truy cập không có kiểm toán thì không thể quy trách nhiệm khi xảy ra sự cố. Trong thực tế mối đe dọa nội bộ·chiếm đoạt tài khoản chiếm phần lớn sự cố bảo mật, kiểm soát truy cập — thứ quy định "ai có thể truy cập cái gì" — thực chất trở thành điểm xuất phát của bảo mật mọi hệ thống.
2. Chính sách kiểm soát truy cập (Policy)
Chính sách được phân loại theo "ai cấp quyền, và theo tiêu chí nào". Càng đi từ DAC tới ABAC, chủ thể kiểm soát dịch chuyển từ cá nhân sang hệ thống, tiêu chí phán đoán dịch chuyển từ danh tính tĩnh sang tình huống động, khiến độ mạnh bảo mật và tính linh hoạt cùng tăng nhưng độ phức tạp chính sách cũng tăng theo.
flowchart LR
DAC[DAC<br/>Tùy ý] --> MAC[MAC<br/>Bắt buộc]
MAC --> RBAC[RBAC<br/>Dựa trên vai trò]
RBAC --> ABAC[ABAC<br/>Dựa trên thuộc tính]
DAC là cách chủ sở hữu đối tượng tùy ý chia quyền (tiêu biểu là quyền tệp của Unix), linh hoạt nhưng dễ bị trojan horse tấn công — chương trình nhận quyền lén rò rỉ thông tin. MAC do hệ thống so sánh cấp bảo mật·nhãn để cưỡng chế bất kể ý muốn của chủ sở hữu (mô hình BLP của hệ thống quân sự·mật) nên rất mạnh nhưng kém linh hoạt. RBAC là cách cấp quyền không cho cá nhân mà cho vai trò (Role) rồi gán vai trò cho người dùng; khi điều chuyển nhân sự chỉ cần đổi vai trò nên hiệu quả quản lý của tổ chức lớn cao, trở thành tiêu chuẩn doanh nghiệp. ABAC kết hợp thuộc tính và tình huống của chủ thể·đối tượng·môi trường (phòng ban, thời gian, vị trí truy cập v.v.) để quyết định truy cập một cách động, chi tiết nhất.
| Chính sách | Nguyên lý | Ưu·nhược điểm |
|---|---|---|
| DAC (tùy ý) | Chủ sở hữu đối tượng cấp quyền | Linh hoạt / kiểm soát yếu, dễ bị trojan horse |
| MAC (bắt buộc) | Hệ thống cưỡng chế bằng cấp bảo mật·nhãn | Bảo mật mạnh (quân sự·mật) / kém linh hoạt |
| RBAC (dựa trên vai trò) | Cấp quyền cho vai trò, gán vai trò cho người dùng | Hiệu quả quản lý·tiêu chuẩn doanh nghiệp |
| ABAC (dựa trên thuộc tính) | Quyết định động bằng thuộc tính chủ thể·đối tượng·môi trường | Chi tiết·linh hoạt / chính sách phức tạp |
3. Quy trình kiểm soát truy cập
Luồng hoạt động thực tế của kiểm soát truy cập kéo dài từ xác nhận danh tính tới kiểm toán. Trong luồng này, vai trò quyết định thuộc về bộ giám sát tham chiếu (Reference Monitor) — thứ buộc mọi yêu cầu truy cập nhất định phải đi qua.
flowchart LR
S[Chủ thể] --> I[Định danh·xác thực]
I --> A[Ủy quyền<br/>Đánh giá chính sách]
A --> M[Bộ giám sát tham chiếu phân xử]
M --> O[Cho phép/từ chối]
O --> L[Log·kiểm toán]
Từng bước như sau. Ở định danh·xác thực, danh tính được kiểm chứng bằng yếu tố tri thức (mật khẩu)·sở hữu (token)·sinh trắc; ở ủy quyền, quyền được phán định theo chính sách; và bộ giám sát tham chiếu phân xử·cưỡng chế mọi truy cập không có ngoại lệ. Chỉ khi giữ được ba điều kiện mà bộ giám sát tham chiếu phải có — không thể vượt qua (mọi truy cập nhất định phải đi qua), không thể giả mạo, có thể kiểm chứng (nhỏ và phân tích được) — thì việc kiểm soát mới đáng tin cậy.
| Bước | Nội dung |
|---|---|
| Định danh·xác thực | Trình·kiểm chứng danh tính (tri thức·sở hữu·sinh trắc) |
| Ủy quyền | Phán định quyền theo chính sách truy cập |
| Phân xử·thực thi | Bộ giám sát tham chiếu cưỡng chế kiểm soát mọi truy cập |
| Kiểm toán | Ghi lại·giám sát lịch sử truy cập (truy vết trách nhiệm) |
4. Cơ chế hiện thực
Nguyên mẫu khái niệm để đưa chính sách vào hệ thống thực tế là ma trận kiểm soát truy cập (ACM) điền quyền theo chủ thể×đối tượng. Nhưng ma trận này phần lớn là ô trống nên lưu nguyên khối thì kém hiệu quả, vì vậy trong thực tế nó được hiện thực bằng cách chia thành ACL — cắt theo cột — và Capability — cắt theo hàng. ACL gắn cho mỗi tệp danh sách "ai có thể truy cập tôi" từ phía đối tượng nên thuận tiện cho quản lý lấy đối tượng làm trung tâm, còn Capability là cách chủ thể mang theo token quyền nên có lợi cho môi trường lấy chủ thể làm trung tâm·phân tán.
| Cơ chế | Mô tả |
|---|---|
| Ma trận kiểm soát truy cập (ACM) | Bảng quyền chủ thể×đối tượng (mô hình khái niệm) |
| ACL | Danh sách quyền truy cập theo từng đối tượng (theo cột) |
| Capability List | Token quyền theo từng chủ thể (theo hàng) |
| Nhãn bảo mật | Phán định bằng so sánh cấp (MAC) |
| Bộ giám sát tham chiếu | Phân xử·cưỡng chế mọi truy cập (TCB), không thể vượt qua·có thể kiểm chứng |
5. Các điểm cần cân nhắc và hàm ý
Từ góc nhìn Kỹ sư chuyên nghiệp (Professional Engineer), hai đại nguyên tắc của thiết kế kiểm soát truy cập là đặc quyền tối thiểu (Least Privilege) và phân tách nhiệm vụ (SoD). Chỉ cấp cho mỗi chủ thể quyền tối thiểu thật sự cần cho công việc thì thiệt hại khi bị chiếm đoạt tài khoản giảm xuống, và để các khâu yêu cầu·phê duyệt·thực thi do những người khác nhau đảm nhận thì gian lận đơn phương bị chặn tận gốc. Gần đây ranh giới đang dịch chuyển căn bản. Khi đám mây·làm việc từ xa mở rộng khiến tiền đề "mạng nội bộ là đáng tin" sụp đổ, mô thức đang chuyển sang zero trust (ZTNA) kiểm chứng mọi truy cập mỗi lần. Xu hướng này đòi hỏi ABAC và xác thực liên tục phản ánh tình huống (trạng thái thiết bị·vị trí·hành vi), và phát triển thành quản trị truy cập tích hợp kết hợp IAM quản lý toàn bộ vòng đời tài khoản với PAM (quản lý tài khoản đặc quyền) kiểm soát đặc biệt các tài khoản quản trị·máy chủ.
Tóm tắt một câu: Kiểm soát truy cập kiểm soát việc chủ thể truy cập đối tượng qua quy trình định danh·xác thực→ủy quyền→bộ giám sát tham chiếu phân xử→kiểm toán, hiện thực các chính sách DAC·MAC·RBAC·ABAC bằng ACL·Capability·bộ giám sát tham chiếu, và trên nền tảng đặc quyền tối thiểu·phân tách nhiệm vụ đang tiến hóa sang zero trust·ABAC.